
Volatility Explorer Suit (volatility 3)
WinObj(WinObj [sysinternals] と非常に類似)は、Struct Analyzer と VolExp の WinObjGui もサポートします。
RAMMap(Rammap [SysInternals] と非常に類似)ですが、さらに不審なページをマークします(詳細はPDFをご覧ください)。 このモジュールには3つのプラグインが含まれています:
このプログラムは、ユーザーがメモリダンプをアップロードし、グラフィカルインターフェースを使って簡単にナビゲートできるようにします。 また、Volatility Framework (https://github.com/volatilityfoundation/volatility3) のプラグインとしても機能します。 このプログラムは Process Explorer/Hacker と同様に機能しますが、メモリダンプを分析できるようにします。 このプログラムは Windows、Linux、MacOS マシンで実行できますが、Windowsのメモリイメージのみを受け付けます。
volexp.pyファイルをダウンロードします(ダウンロードは )。
スタンドアロンプログラムまたはVolatilityのプラグインとして実行:
python3 volexp
python3 vol.py -f <memory file path> windows.volexp.volexp
python3 volexp.py
一部の情報表示はリアルタイムで更新されません(プロセス情報(ゆっくり更新)を除く、struct analyzer、PEプロパティ、リアルタイムプラグインの実行などのリアルタイム機能は除く)。
このプログラムは、各プロセスのロード済みDLL、開かれたハンドル、ネットワーク接続を表示することもできます(DLLのプロパティへのアクセスもオプションです)。

プロセスの詳細情報を表示するには、ダブルクリック(または左クリックしてプロパティを選択)で情報ウィンドウを開きます。

または、任意のPEに関する詳細情報を表示します。

このプログラムは、メモリダンプ内のファイルとその情報を表示できます。さらに、それらのファイルを抽出することもできます(HexDump/文字列表示もオプション)。

このプログラムは、メモリダンプのレジストリビューもサポートします。

さらに、このプログラムは構造体分析をサポートします。(メモリの構造体への書き込み、構造体に対するVolatility関数の実行が可能です。)
別の構造体アナライザウィンドウで_EPROCESS構造体内のすべてのロードモジュールを取得する例:

また、このプログラムは別のプラグインによって見つかった不審なプロセスを自動的にマークすることができます。
threadmapプラグインの実行例:
プロセスのメモリ使用量を表示します。

特定のプロセスを手動でマークし、それにサイドノートを追加します。
ユーザーのアクションは後で使用するために別のファイルに保存できます。
